Autor Thema: Miranda-IM ...  (Gelesen 516 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Miranda-IM ...
« am: 13 November, 2007, 19:26 »
Die Miranda-Entwickler haben in den vergangenen Tagen zwei neue Versionen des quelloffenen Instant-Messenger-Clients veröffentlicht. Die neuen Versionen schließen Sicherheitslücken, durch die Angreifer aus dem Netz mit manipulierten Nachrichten und Paketen möglicherweise fremden Programmcode einschleusen und ausführen können.

Die Version 0.7.2 behob zwei Pufferüberläufe in den Modulen zur Unterstützung der MSN- und Yahoo-Protokolle. Der Sicherheitsdienstleister Secunia hat die Lücke im Yahoo-Modul entdeckt, in dem präparierte Autorisierungsanfragen eine sogenannte Format-String-Schwachstelle in der Funktion zum Hinzufügen von Yahoo-Kontakten zur Kontaktliste ausnutzen können. Dazu muss Miranda aber mit einem manipulierten Server verbunden sein. Zu dem Fehler im MSN-Modul nennen die Entwickler keine näheren Details.

Seit kurzem steht nun Miranda-IM 0.7.3 zum Download auf den Sourceforge-Servern bereit. Sie beseitigt neben Problemen bei der Kodierung von Unicode-Zeichen im MSN-Modul eine Sicherheitslücke in der Jabber-Unterstützung. Auch hier halten sich die Entwickler bedeckt und erläutern lediglich, dass es eine Schwachstelle durch Jabber in der Kontaktliste gebe; zu den Auswirkungen äußern sie sich nicht. Dennoch sollten Nutzer von Miranda-IM die aktuelle Version der Software so bald wie möglich herunterladen und installieren.

Siehe dazu auch:

    * Changelog zu den Änderungen in Miranda-IM 0.7.2
    * Changelog zu den Änderungen in Miranda-IM 0.7.3
    * Miranda "ext_yahoo_contact_added()" Format String Vulnerability, Fehlerbericht von Secunia
    * Download der aktuellen Miranda-IM-Version

Quelle und Links : http://www.heise.de/security/news/meldung/98864/Miranda-IM-dichtet-Sicherheitslecks-ab
« Letzte Änderung: 07 April, 2010, 10:59 von SiLæncer »

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Schwachstelle im Instant-Messenger Miranda
« Antwort #1 am: 07 April, 2010, 11:00 »
Die Sicherheits-Experten von Neohapsis haben eine Sicherheitslücke im Multiprotokoll-Messenger Miranda gemeldet.

Die Schwachstelle lässt sich ausnutzen, um gewisse Sicherheitsrichtlinien zu umgehen. Die Software benutzt eine nicht verschlüsselte Verbindung, wenn ein Server diese nicht anbietet, auch wenn „TLS benutzen“ eingestellt ist. Damit könnte sich ein so genannter Man-in-the-Middle-Angriff mit Jabber-/XMPP-Verbindungen durchführen lassen. Der Anwender denkt, er habe eine sichere Verbindung.

Die Sicherheitslücke ist für Miranda 0.8.19 bestätigt. Andere Varianten könnten ebenfalls betroffen sein. Ein Patch steht derzeit nicht zur Verfügung. Die Experten raten als Workaround, SSL einzusetzen.

Quelle : www.tecchannel.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )